中文

QEBA:基于边界的查询高效黑盒攻击

机器学习 2020-05-29 v1 计算机视觉与模式识别 机器学习

摘要

机器学习(ML),尤其是深度神经网络(DNN)已被广泛应用于各类应用,包括若干安全关键型应用(如自动驾驶)。因此,近期关于对抗样本的研究引发了极大关注。此类对抗攻击可通过向输入添加微小扰动以误导模型预测来实现。尽管若干白盒攻击已证明其有效性(假设攻击者完全访问机器学习模型),黑盒攻击在实践中更为现实。本文提出一种仅基于模型最终预测标签的基于边界的查询高效黑盒攻击(QEBA)。我们从理论上说明了先前基于梯度的全梯度空间梯度估计的边界攻击在查询次数上为何低效,并为我们基于降维的梯度估计提供了最优性分析。另一方面,我们在ImageNet和CelebA数据集上进行了大量实验以评估QEBA。结果表明,与最先进的黑盒攻击相比,QEBA能够以更少的查询次数实现更小扰动幅度且达到100%攻击成功率。我们还展示了针对真实世界API(包括MEGVII Face++和Microsoft Azure)的攻击案例研究。

关键词

引用

@article{arxiv.2005.14137,
  title  = {QEBA: Query-Efficient Boundary-Based Blackbox Attack},
  author = {Huichen Li and Xiaojun Xu and Xiaolu Zhang and Shuang Yang and Bo Li},
  journal= {arXiv preprint arXiv:2005.14137},
  year   = {2020}
}

备注

Accepted by CVPR 2020